WhatsApp et RGPD : encadrer les échanges professionnels
WhatsApp et RGPD : identifier le contrat, limiter les contacts, sécuriser les échanges et organiser les droits des clients.
- Identifier l’offre et les intervenants
- Décider quelles données peuvent circuler
- Sécuriser tout le parcours du message
- Documenter les transferts sans confondre les mécanismes
- Distinguer service client et prospection
- Cas rempli : le retrait d’un vélo réparé
- Refuser l’ouverture si les copies restent incontrôlées
- Ce qu’il faut retenir
- FAQ
Confirmer un rendez-vous par WhatsApp engage l’organisation qui utilise le numéro et le contenu de la conversation. Avant d’ouvrir ce canal, il faut décider quels échanges y ont leur place, qui y accède et comment ils seront supprimés. Le chiffrement ne répond pas seul à ces questions.
Identifier l’offre et les intervenants
L’application WhatsApp Business et la Business Platform ont des conditions distinctes. La page contractuelle officielle permet de retrouver celles de chaque offre. Pour l’application, les conditions effectives depuis le 23 septembre 2026 désignent WhatsApp Ireland Limited comme cocontractant dans la région européenne et précisent que le service n’est pas destiné à l’usage interne à l’entreprise. Elles ne garantissent pas son adéquation aux secteurs soumis à des exigences renforcées de confidentialité.
Ne remplacez donc pas simplement une messagerie interne par un compte Business. Pour un canal client, conservez la version applicable du contrat, le numéro utilisé, l’administrateur et les prestataires intermédiaires : fournisseur d’API, outil de support, CRM, sauvegarde.
Les Data Processing Terms de WhatsApp s’appliquent dans la mesure où les conditions professionnelles prévoient un traitement des données client comme sous-traitant. Leur périmètre ne transforme pas automatiquement tous les traitements de la plateforme en opérations sur vos instructions. Qualifiez chaque flux : coordonnées confiées, contenu des échanges, gestion du compte et traitements propres du fournisseur. Notre guide sur la chaîne de sous-traitance aide à distinguer ces intervenants.
Décider quelles données peuvent circuler
Pour l’organisme qui décide de l’usage du canal, il faut une finalité définie, une base légale et des données limitées au nécessaire : Art. 5(1)(b)–(c) et 6(1) du RGPD. Le consentement n’est pas la seule base possible pour répondre à une demande client. L’exécution d’un contrat ne justifie toutefois que les traitements objectivement nécessaires à celui-ci.
Une règle pratique consiste à autoriser les échanges logistiques simples, puis à rediriger les pièces sensibles vers un espace adapté. Exemple hypothétique : un cabinet confirme l’heure d’un rendez-vous, mais demande de déposer les documents médicaux dans son portail sécurisé. Une donnée de santé suppose aussi une exception pertinente à l’Art. 9(2), sans préjudice du secret professionnel et des règles sectorielles.
L’accès au carnet d’adresses doit être examiné séparément. Évitez de synchroniser une liste générale de salariés, fournisseurs et contacts privés sans avoir établi sa nécessité. L’origine de la collecte détermine l’information applicable : Art. 13 si vous avez recueilli les données auprès de la personne, Art. 14 si vous les avez obtenues autrement. La transmission ultérieure à un prestataire ne convertit pas, à elle seule, une collecte directe en collecte indirecte. Voir les règles de transparence.
Sécuriser tout le parcours du message
Examinez les comptes, terminaux, appareils liés, exports, pièces téléchargées et sauvegardes. Un contenu devenu accessible au service client peut être copié dans d’autres outils ; une protection du transport ne supprime pas ces copies. Les obligations de sécurité de l’Art. 32(1) du RGPD portent sur l’ensemble du traitement.
Avant ouverture, vérifiez concrètement :
- qui possède le numéro et les moyens de récupération du compte ;
- quels collaborateurs et appareils peuvent lire les échanges ;
- comment retirer un accès lors d’un départ ;
- où les fichiers reçus sont enregistrés ;
- quels services de sauvegarde ou intégrations ajoutent des destinataires.
Évitez les groupes qui exposent inutilement les coordonnées des clients entre eux. Une conversation individuelle ou un autre dispositif répond souvent mieux au besoin. Formalisez les usages autorisés dans la charte informatique.
Documenter les transferts sans confondre les mécanismes
L’addendum de transfert WhatsApp décrit des transferts de WhatsApp Ireland vers WhatsApp LLC et Meta Platforms Inc., avec recours annoncé au Data Privacy Framework et possibilité de mécanismes alternatifs. Cette déclaration contractuelle doit être rapprochée des entités, activités et certifications effectivement couvertes lors de votre revue.
Une décision d’adéquation applicable relève de l’Art. 45 ; des clauses contractuelles types relèvent de l’Art. 46. Ce ne sont pas deux garanties nécessairement cumulatives. La méthode pour vérifier le destinataire, les accès et les transferts ultérieurs figure dans notre guide des transferts hors UE, fondé sur le chapitre V du RGPD.
Distinguer service client et prospection
Répondre à une question sur une commande et envoyer une promotion poursuivent des objectifs différents. Pour la prospection électronique auprès des particuliers, le principe est le consentement préalable, avec notamment une exception encadrée pour les clients et les produits ou services analogues. La CNIL détaille aussi les conditions de la sollicitation professionnelle et l’opposition dans sa fiche prospection électronique.
Ne déduisez jamais une autorisation publicitaire du seul fait qu’un client a écrit sur WhatsApp. Vérifiez également les conditions commerciales de la plateforme, qui peuvent imposer des exigences supplémentaires. Pour construire le dispositif, reportez-vous à la prospection commerciale et au RGPD.
Cas rempli : le retrait d’un vélo réparé
Exemple hypothétique. Un atelier de réparation veut prévenir les clients que leur vélo est prêt et répondre à leurs questions sur le retrait. Il choisit l’application Business sur un numéro appartenant à l’entreprise. Deux salariés sont habilités ; le téléphone professionnel et l’appareil lié sont identifiés. Le canal ne sert ni aux échanges internes ni aux promotions.
Le client peut choisir un appel ou un email à la place. Pour celui qui retient WhatsApp, l’atelier limite les messages aux informations utiles à l’exécution de sa réparation. L’Art. 6(1)(b) est retenu pour ce périmètre contractuel nécessaire ; cette conclusion n’autorise pas l’importation du carnet d’adresses complet ni l’analyse du comportement des clients. Le choix du canal et la base légale du traitement sont deux questions à documenter séparément.
La fiche d’exploitation renseignée
| Décision | Règle retenue dans ce cas |
|---|---|
| Finalité | Organiser le retrait du vélo et répondre aux questions logistiques sur la réparation en cours |
| Données | Numéro du client, référence courte de réparation, disponibilité et échanges nécessaires ; pas de pièce d’identité ni de coordonnées bancaires |
| Accès | Responsable d’atelier et salarié chargé de l’accueil ; appareils professionnels inventoriés ; aucun accès pour les autres réparateurs |
| Collecte | Numéro fourni directement par le client ; contacts sans rapport avec l’activité exclus du dispositif |
| Information | Notice remise lors du choix du canal, rappel accessible au début de l’échange ; version conservée dans le dossier de conformité |
| Conservation | Effacement des échanges logistiques au plus tard trente jours après le retrait, selon une procédure contrôlée chaque jour ouvré |
| Pièces utiles à un litige | Sélection motivée vers un dossier distinct, à accès limité et avec échéance propre ; aucune archive générale des conversations |
| Droits et suivi | Responsable d’atelier joignable par les moyens habituels ; recherche sur les appareils, pièces téléchargées et éventuelles copies internes |
Les trente jours sont un choix illustratif de l’atelier, justifié ici par le suivi des difficultés immédiates de retrait. Ce n’est ni un délai légal WhatsApp ni une règle valable pour toute relation client. Pour respecter l’échéance les jours de fermeture, l’atelier anticipe l’opération au dernier contrôle ouvré précédent. Il vérifie la faisabilité de ce dispositif avant de promettre la durée dans sa notice.
Le message d’accueil peut annoncer : « Ce canal sert au suivi du retrait de votre vélo. N’envoyez pas de document d’identité, de donnée bancaire ou de document sensible. Vous pouvez aussi nous joindre par nos moyens habituels. » Cette indication ne remplace pas l’information complète des Art. 13(1) et (2), notamment sur les destinataires, les transferts, la durée et les droits.
Une pièce arrive malgré la consigne
Un client transmet spontanément la photographie d’un document d’identité pour demander si un proche peut retirer son vélo. L’accueil n’ajoute pas cette photographie au dossier client par habitude. Il vérifie la procédure de retrait, demande seulement les informations nécessaires par le canal prévu et organise la suppression de la pièce reçue sans utilité.
La consigne initiale n’a donc pas suffi : le responsable examine aussi le dossier de téléchargements du téléphone et les copies créées par les outils autorisés. Si une information doit effectivement être conservée pour justifier le retrait, il sélectionne cette information et sa preuve adaptée ; il ne garde pas automatiquement l’image entière. La minimisation de l’Art. 5(1)(c) s’applique aussi aux documents envoyés sans sollicitation.
Refuser l’ouverture si les copies restent incontrôlées
Avant le lancement, l’atelier déroule une conversation fictive, puis recherche ses copies et exécute la procédure d’effacement. Dans cette hypothèse, le contrôle révèle un ancien appareil lié et une sauvegarde associée au compte personnel d’un salarié. Le responsable suspend l’ouverture aux clients. Le chiffrement des échanges ne permet pas de conclure que ces accès et copies sont maîtrisés.
Il retire l’appareil inutile, sépare l’administration professionnelle des comptes privés et fait vérifier le fonctionnement réel des sauvegardes. S’il ne peut pas organiser une conservation et une suppression compatibles avec son besoin, il conserve le téléphone ou l’email comme canal de service, ou choisit un autre dispositif évalué. Une durée inscrite dans un tableau ne corrige pas une impossibilité technique.
Après correction, il rejoue la réception, le téléchargement éventuel, le départ d’un salarié et l’effacement sur des données fictives. Le dossier conserve la date du contrôle, les appareils examinés, les écarts et la décision de mise en service. Ces vérifications sont une méthode proposée, pas la description d’un essai réalisé sur l’application pour cet article.
Pour une demande d’accès ou d’effacement, l’atelier recherche les données qu’il traite effectivement, sans limiter sa réponse au seul écran de conversation. Il ne promet pas de supprimer toutes les copies que le client détient sur son propre appareil, ni les traitements dont un fournisseur détermine séparément les finalités. Il explique le périmètre de son action et traite les exceptions à l’effacement selon l’Art. 17(3), lorsqu’elles sont réellement applicables.
La durée de prescription d’un éventuel litige ne justifie pas de conserver toutes les conversations actives pendant cette durée. Rattachez le canal aux traitements concernés dans le registre, sans créer artificiellement un traitement distinct pour chaque outil ; utilisez une revue des changements du registre.
Ce qu’il faut retenir
- Identifiez l’offre, son contrat et les intermédiaires avant d’autoriser le canal.
- Le périmètre de sous-traitance doit être vérifié par opération.
- Limitez les contacts synchronisés et les documents échangés.
- Organisez les accès, les copies, la conservation et l’exercice des droits.
- Séparez les échanges nécessaires au service et les messages commerciaux.
FAQ
WhatsApp Business garantit-il la conformité au RGPD ?
Non. Ses conditions fournissent une partie du cadre, mais l’organisme doit justifier et sécuriser son usage. Les règles sectorielles peuvent aussi rendre certains échanges inadaptés à ce canal.
Faut-il le consentement pour chaque réponse à un client ?
Pas nécessairement. La base légale dépend de l’objectif et de la nécessité de l’échange. La prospection doit faire l’objet d’un examen distinct.
Peut-on conserver les échanges sur le téléphone d’un salarié ?
L’organisation doit conserver la maîtrise des accès, de la sécurité, des droits et de la suppression. Un compte mêlant données privées et professionnelles rend ces opérations difficiles et doit être évité dans le dispositif retenu.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.